211service.com
At komme sig efter SolarWinds-hacket kan tage 18 måneder
Jorge Acala/Unsplash
Fuldt at komme sig fra SolarWinds-hacket vil tage den amerikanske regering fra et år til så længe som 18 måneder, ifølge lederen af det agentur, der leder Washingtons genopretning.
Hacking-kampagnen mod amerikanske regeringsagenturer og store virksomheder blev først opdaget i november 2020. Mindst ni føderale agenturer blev angrebet, herunder Department of Homeland Security og State Department. Angriberne, som amerikanske embedsmænd mener er russiske, udnyttede et produkt fremstillet af det amerikanske softwarefirma SolarWinds for at hacke regerings- og virksomhedsmål.
Brandon Wales, den fungerende direktør for CISA, US Cybersecurity and Infrastructure Agency, siger, at der vil gå et godt stykke ind i 2022, før embedsmænd fuldt ud har sikret de kompromitterede regeringsnetværk. Selv fuldt ud at forstå omfanget af skaden vil tage måneder.
Jeg vil ikke kalde det simpelt, siger Wales. Der er to faser for reaktion på denne hændelse. Der er den kortsigtede afhjælpningsindsats, hvor vi søger at fjerne modstanderen fra netværket, lukke konti, de kontrollerer, og lukke indgangspunkter, som modstanderen brugte til at få adgang til netværk. Men givet den tid, de var inde i disse netværk – måneder – vil strategisk genopretning tage tid.
'I betragtning af den tid, de var inde i disse netværk... vil strategisk genopretning tage tid.'
Brandon Wales, CISA
Når hackerne er lykkedes så grundigt og så længe, kan svaret nogle gange være en komplet genopbygning fra bunden. Hackerne gjorde meget ud af at underminere tilliden til målrettede netværk, stjæle identiteter og opnå evnen til at efterligne eller skabe tilsyneladende legitime brugere for frit at få adgang til ofrenes Microsoft 365- og Azure-konti. Ved at tage kontrol over tillid og identitet bliver hackerne så meget sværere at spore.
De fleste af de agenturer, der gennemgår dette niveau af genopbygning, vil tage omkring 12 til 18 måneder for at sikre, at de sætter den passende beskyttelse i, siger Wales.
Amerikanske efterretningstjenester siger, at russiske hackere først infiltrerede i 2019. Efterfølgende undersøgelser har vist, at hackerne begyndte at bruge virksomhedens produkter til at distribuere malware i marts 2020, og deres første succesfulde brud på den amerikanske føderale regering kom tidligt på sommeren. Det er lang tid at gå ubemærket hen - længere end mange organisationer opbevarer den slags dyre retsmedicinske logfiler, du har brug for for at udføre det efterforskningsniveau, der kræves for at opsnuse hackerne.
SolarWinds Orion, netværksstyringsproduktet, der blev målrettet mod, bruges i titusindvis af virksomheder og offentlige myndigheder. Over 17.000 organisationer downloadede den inficerede bagdør. Hackerne var ekstraordinært snigende og specifikke i målretning, hvorfor det tog så lang tid at fange dem - og hvorfor det tog så lang tid at forstå deres fulde effekt.
Vanskeligheden ved at afdække omfanget af skaden blev opsummeret af Brad Smith, Microsofts præsident, i en kongreshøring i sidste uge.
Hvem ved alt, hvad der skete her? han sagde. Lige nu er angriberen den eneste, der ved, hvad de gjorde.
Kevin Mandia, administrerende direktør for sikkerhedsfirmaet FireEye, som rejste de første advarsler om angrebet, fortalte Kongressen, at hackerne prioriterede stealth over alt andet.
Disruption ville have været lettere, end hvad de gjorde, sagde han. De havde fokuseret, disciplineret datatyveri. Det er nemmere bare at slette alt i stump-force traumer og se, hvad der sker. De gjorde faktisk mere arbejde, end det ville have krævet for at blive destruktiv.
'Denne har en sølv foring'
CISA hørte først om et problem, da FireEye opdagede, at det var blevet hacket og underrettede agenturet. Virksomheden arbejder jævnligt tæt sammen med den amerikanske regering, og selvom det ikke var juridisk forpligtet til at fortælle nogen om hacket, delte det hurtigt nyheder om kompromiset med følsomme virksomhedsnetværk.
Det var Microsoft, der fortalte den amerikanske regerings føderale netværk var blevet kompromitteret. Virksomheden delte den information med Wales den 11. december, sagde han i et interview. Microsoft observerede hackere, der brød ind i Microsoft 365-skyen, der bruges af mange offentlige myndigheder. En dag senere informerede FireEye CISA om bagdøren i SolarWinds, et lidet kendt, men ekstremt udbredt og kraftfuldt værktøj.
Dette signalerede, at omfanget af hacket kunne være enormt. CISAs efterforskere endte med at arbejde lige igennem ferien for at hjælpe bureauer med at jage hackerne i deres netværk.
Disse bestræbelser blev gjort endnu mere komplicerede, fordi Wales kun lige havde overtaget agenturet: dage tidligere var den tidligere direktør Chris Krebs blevet fyret af Donald Trump for gentagne gange at afsløre desinformation fra Det Hvide Hus om et stjålet valg.
Relateret historie
Efter at Trump har fyret CISA's direktør, er agenturet klar til at blive endnu mere magtfuldt En dramatisk affyring af tweet gør ikke meget for at ændre den bipartisan støtte til at gøre den til landets førende cybersikkerhedsagentur.Mens overskrifter om fyringen af Krebs fokuserede på den umiddelbare indvirkning på valgsikkerheden, havde Wales meget mere på hånden.
Den nye mand med ansvar hos CISA står nu over for, hvad han beskriver som den mest komplekse og udfordrende hackinghændelse, som agenturet er stødt på.
Hacket vil næsten helt sikkert fremskynde den allerede tilsyneladende fremkomst af CISA ved at øge dens finansiering, autoritet og støtte.
CISA fik for nylig den juridiske autoritet til vedvarende at jage efter cybertrusler på tværs af den føderale regering, men Wales siger, at agenturet mangler ressourcer og personale til at udføre denne mission. Han hævder, at CISA også skal være i stand til at implementere og administrere endepunktsdetekteringssystemer på computere i hele den føderale regering for at opdage ondsindet adfærd. Endelig peger Wales på det faktum, at hackerne bevægede sig frit gennem Microsoft 365-skyen, og Wales siger, at CISA skal presse på for mere synlighed i skymiljøet for at kunne opdage cyberspionage i fremtiden.
I det sidste år har tilhængere af CISA presset på for at blive landets førende cybersikkerhedsagentur. En hidtil uset cybersikkerhedskatastrofe kan vise sig at være den katalysator, den har brug for.
Dette har en sølvbeklædning, sagde Mark Montgomery, der fungerede som administrerende direktør for Cyberspace Solarium Commission, i et telefonopkald. Dette er blandt de mest betydningsfulde ondsindede cyberhandlinger, der nogensinde er udført mod den amerikanske regering. Historien vil fortsætte med at blive værre i flere måneder, efterhånden som mere forståelse for, hvad der skete, afsløres. Det vil hjælpe med at fokusere den kommende administration på dette spørgsmål. De har mange prioriteter, så det ville være nemt for cyber at fare vild i rodet. Det kommer ikke til at ske nu.